- Страна
- Россия
- Зарплата
- 300 000 ₽
AppSec инженер
Привлекательная вакансия в стабильной ИТ-компании, работающей с финансовым сектором. Предлагается конкурентная заработная плата (300 000 руб. net) и четко очерченный круг интересных задач по развитию SSDLC.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Улучшите резюме под эту вакансию
Возьмём требования и создадим новую версию резюме с акцентом на нужный опыт
Сложность вакансии
Позиция требует глубоких знаний в области безопасности приложений, OWASP Top 10 и методологий моделирования угроз. Необходим практический опыт внедрения DevSecOps-инструментов в GitLab CI/CD и навыки программирования на Python, Go или Bash.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Анализ зарплаты
Предложенная зарплата в 300 000 рублей net находится в пределах рыночного диапазона для опытных специалистов по безопасности приложений (AppSec) в России. Она соответствует средним ожиданиям для уровня Middle+/Senior в ИТ-компаниях.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.
Описание вакансии
AppSec инженер, Right Line
ЗП: 300 000 net
Мы - Right Line, российская ИТ-компания, работающая с 2017 года. Мы разрабатываем решения для банков и финансовых компаний.
Мы развиваем практики безопасной разработки для внутренних продуктов компании и ищем Инженера по безопасности приложений, который поможет встроить безопасность во все этапы SDLC - от проектирования и разработки до эксплуатации.
Чем предстоит заниматься:
Проводить проверки приложений и сервисов на наличие уязвимостей (SAST, SCA, DAST, обнаружение секретов, фаззинг), готовить POC‑эксплуатации и понятные отчёты для команд;
• Проводить триаж уязвимостей: оценка риска и влияния, приоритизация, постановка задач на исправление, контроль сроков и качества устранения уязвимостей;
• Участвовать в проектировании: проводить моделирование угроз (например, STRIDE), ревью архитектуры по безопасности и дизайн‑решений, формулировать требования к аутентификации, авторизации, шифрованию и журналированию;
• Развивать SSDLC и DevSecOps: определять и внедрять контроли по безопасности на этапах требований, дизайна, разработки, тестирования и эксплуатации, настраивать гейты безопасности в GitLab CI/CD;
• Сопровождать и развивать AppSec‑инструменты: интеграция сканеров в конвейер разработки, настройка политик, исключений и отчётности, участие в выборе и пилотах новых решений;
• Участвовать в аудитах безопасности сервисов и разборах инцидентов: анализ причин, выработка устойчивых мер, предотвращающих повторное возникновение уязвимостей целого класса;
• Консультировать команды разработки и архитекторов по вопросам безопасной разработки, разбору и устранению уязвимостей, шаблонам безопасного кодирования;
• Проводить тренинги, воркшопы и семинары по AppSec (OWASP Top 10 / API Security, безопасная аутентификация и управление сессиями, защита API и интеграций и т.п.);
• Исследовать новые векторы атак и тренды в AppSec, предлагать улучшения процессов и инструментов.
Что мы ожидаем от кандидата:
• Высшее техническое образование (желательно профильное ИБ или сопоставимый практический опыт в разработке/безопасности приложений);
• Опыт работы в роли инженера по безопасности приложений от 3 лет, участие в реальных проектах по защите веб‑ или API‑сервисов в продакшене;
• Практический опыт внедрения и эксплуатации инструментов:SAST, SCA, DAST, фаззинг, поиск секретов. Интеграция этих инструментов в CI/CD (желательно GitLab CI/CD);
• Опыт работы с Docker, Kubernetes, GitLab (или аналогичными системами контроля версий и CI/CD);
• Умение проводить ревью кода с фокусом на безопасность, давать разработчикам понятные и практичные рекомендации;
• Владение одним из языков программирования (Python / Go / Bash);
• Глубокое понимание причин возникновения и способов эксплуатации уязвимостей из OWASP Top 10 и OWASP API Security, а также практического устранения этих проблем;
• Навыки общения: умение объяснить сложные технические риски понятным языком, договариваться о приоритетах, конструктивно отстаивать позицию безопасности;
• Готовность брать ответственность за результат: от качества найденных уязвимостей до того, чтобы команда действительно внедрила устойчивое исправление, а не обходной костыль;
• Предпочтение отдаётся кандидатам, имеющим опыт работы в транзакционном бизнесе или платежных системах, с глубоким пониманием платёжных технологий и особенностей работы в сегментах B2B/B2G.
Контакты: Откликнуться
Больше похожих вакансий + автоотклики с ИИ
Умный подбор, сопроводительные письма, советы по отказам — больше приглашений.

Навыки
- SAST
- SCA
- DAST
- Fuzzing
- GitLab CI/CD
- Docker
- Kubernetes
- Python
- Go
- Bash
- OWASP
- STRIDE
- DevSecOps
- SDLC
Возможные вопросы на собеседовании
Проверка практического опыта кандидата в интеграции ИБ-инструментов в процессы разработки.
Расскажите о вашем самом успешном опыте интеграции SAST/DAST инструментов в GitLab CI/CD. С какими трудностями вы столкнулись?
Оценка навыков архитектурного анализа и моделирования угроз.
Как вы подходите к моделированию угроз по методологии STRIDE для нового микросервиса?
Проверка умения коммуницировать с разработчиками и приоритизировать задачи.
Как вы будете действовать, если команда разработки отказывается исправлять критическую уязвимость, ссылаясь на горящие сроки релиза?
Тестирование понимания специфики безопасности веб-приложений.
Каковы основные риски безопасности в OWASP API Security и какие методы защиты вы считаете наиболее эффективными?
Проверка навыков разбора инцидентов и предотвращения повторных ошибок.
Опишите ваш подход к анализу первопричин (Root Cause Analysis) после обнаружения уязвимости в продакшене.
Сформировано ИИ автоматически. Не является проверкой вакансии или работодателя.

